Die Anrufe häufen sich: Ein Unternehmen meldet sich, bei dem die Website nicht mehr funktioniert. Mal erscheinen fremde Inhalte, mal eine Browser-Warnung, mal gar nichts mehr. Oft hat der Hoster die Seite bereits abgeschaltet, weil über den Server Spam versendet wurde. Gemeinsam ist diesen Fällen fast immer dasselbe: eine WordPress-Installation, bei der über längere Zeit keine Updates eingespielt wurden, mit einer Handvoll Plugins von Drittanbietern, die teilweise nicht mehr gepflegt werden. Wir sagen gleich vorweg, was wir in solchen Fällen nicht tun: Wir reparieren keine kompromittierten WordPress-Installationen. Das ist nicht unser Fachgebiet, und wir halten es auch für den falschen Weg. Was wir tun, beschreiben wir weiter unten.
Warum es ausgerechnet WordPress trifft
Das ist keine Grundsatzkritik an der Software. WordPress ist das weltweit meistverbreitete Content-Management-System – und damit automatisch das lohnendste Ziel. Angriffe laufen nahezu vollständig automatisiert: Bots durchsuchen das Netz nach bekannten Schwachstellen in bestimmten Plugin-Versionen und nutzen sie aus, ohne dass dahinter ein Mensch gezielt eine bestimmte Firma ausgesucht hätte.
Das Einfallstor ist dabei selten WordPress selbst, sondern meist ein Plugin. Eine typische Installation nutzt zehn bis zwanzig davon, von unterschiedlichen Anbietern, mit unterschiedlicher Pflegequalität. Wird eines davon eingestellt oder bleibt eine Lücke ungepatcht, steht die Tür offen – unabhängig davon, wie gut der Rest des Systems gewartet wird.
Hinzu kommt ein praktisches Problem: Viele Unternehmen wissen gar nicht, wer ihre Website betreut. Die Agentur von damals gibt es nicht mehr, der Praktikant ist weg, die Zugangsdaten liegen irgendwo. Updates werden nicht eingespielt, weil niemand sich zuständig fühlt.
Akut betroffen?
Melden Sie sich bei uns, auch außerhalb der üblichen Zeiten.
info@plakart.de || 02392/80795-0
Die ersten Schritte sind schnell geklärt, und meist sind es weniger, als man im ersten Moment befürchtet.
Die ersten Stunden: Was zuerst zu tun ist
Website vom Netz nehmen
Solange die Seite erreichbar ist, kann sie weiter Schadcode ausliefern, Spam versenden oder Besucher auf fremde Seiten umleiten. Jede Stunde mehr verschlechtert die Lage – auch gegenüber Google.
Passwörter ändern, aber an der richtigen Stelle
Nicht nur im WordPress-Backend, sondern auch beim Hoster, für FTP- und Datenbankzugänge und für E-Mail-Postfächer unter derselben Domain.
Hoster informieren
Viele bemerken den Vorfall ohnehin selbst. Wichtig ist, dass er Bescheid weiß, bevor der Server wegen Spamversand auf einer Blacklist landet.
Prüfen, ob personenbezogene Daten betroffen sind
Das ist der Punkt, der am häufigsten übersehen wird. Lagen Kontaktformulardaten, Newsletter-Adressen, Kundenkonten oder Bestellungen auf dem System, liegt möglicherweise eine meldepflichtige Datenschutzverletzung vor. Nach Artikel 33 DSGVO ist diese binnen 72 Stunden der zuständigen Aufsichtsbehörde zu melden – es sei denn, ein Risiko für die Betroffenen ist unwahrscheinlich. Bei hohem Risiko müssen zusätzlich die Betroffenen selbst informiert werden. Diese Frist läuft ab Kenntnis, nicht ab Beseitigung des Problems.
Backups sichern, aber nicht sofort einspielen
Ein Backup kann die Schadsoftware bereits enthalten, da Kompromittierungen oft wochenlang unbemerkt bleiben. Als Datenquelle für Inhalte ist es wertvoll, als Wiederherstellungspunkt riskant.
Warum wir nicht aufräumen
Eine kompromittierte Installation zu bereinigen bedeutet, Schadcode aus Dateien und Datenbank zu entfernen und zu hoffen, nichts übersehen zu haben. Angreifer legen typischerweise mehrere Hintertüren an, teils in unverdächtigen Dateien, teils in der Datenbank. Übersieht man eine einzige, steht dasselbe Problem in zwei Wochen wieder im Raum. Belastbar prüfen lässt sich das Ergebnis nicht. Man kann nur feststellen, dass man nichts mehr findet – nicht, dass nichts mehr da ist.
Hinzu kommt die ehrliche Antwort auf die Frage, warum wir das nicht anbieten: Wir arbeiten nicht mit WordPress und wollen es auch nicht. Eine Spezialdisziplin wie Incident Response an einem System, das wir nicht täglich einsetzen, wäre schlecht investiertes Geld für unsere Kunden. Wer seine bestehende WordPress-Installation forensisch bereinigen lassen möchte, ist bei spezialisierten Dienstleistern besser aufgehoben. Unser Weg ist ein anderer: Wir setzen neu auf – auf einer Basis, bei der sich die Frage so nicht wieder stellt.
Wie wir vorgehen
Schritt 1: Stilllegen
Die kompromittierte Installation wird vom Netz genommen und gesichert. Inhalte, Bilder und Texte werden aus dem Bestand gerettet, soweit das möglich und sinnvoll ist.
Schritt 2: Schnell wieder erreichbar sein
Innerhalb weniger Tage steht eine schlanke Landingpage: Logo, Leistungen in Kürze, Kontaktdaten, Anfahrt, Impressum und Datenschutzerklärung. Kein Provisorium im abwertenden Sinn, sondern eine saubere, vollständige Seite – nur eben klein. Dieser Schritt ist wichtiger, als er klingt. Für Kunden, Google und Geschäftspartner ist eine erreichbare Website mit korrekten Angaben ein völlig anderes Signal als eine Fehlermeldung oder eine Browser-Warnung. Und er nimmt den Zeitdruck aus dem eigentlichen Projekt.
Schritt 3: Neu aufbauen
Danach entsteht in Ruhe die eigentliche Website auf Basis von Contao. Mit Struktur, Konzept und Inhalten, die zum Unternehmen passen – statt unter Druck in zwei Wochen.
Schritt 4: Dauerhaft pflegen
Updates, Sicherheitsaktualisierungen und Backups laufen danach über unsere Wartung. Genau der Punkt, an dem es vorher gescheitert ist.
Warum Contao
Contao kommt mit deutlich weniger Erweiterungen von Drittanbietern aus. Vieles, wofür in anderen Systemen Plugins nötig sind, ist im Kern enthalten. Weniger fremder Code bedeutet weniger Angriffsfläche und weniger Abhängigkeit davon, ob irgendein Entwickler sein Projekt noch pflegt. Dazu kommt die geringere Verbreitung. Das ist kein Sicherheitskonzept, aber ein realer Effekt: Automatisierte Massenangriffe richten sich gegen die Systeme mit den meisten Installationen. Ausführlicher haben wir das in unserem Beitrag zur Entscheidung für Contao beschrieben. Die kurze Fassung: Es geht uns um Systeme, die auch in fünf Jahren noch wartbar sind.
Was der Vorfall nach außen anrichtet
Ein Hack ist selten nur ein technisches Problem.
Google markiert die Seite
Erkennt Google Schadcode, erscheint in den Suchergebnissen eine Warnung, und Browser blockieren den Zugriff. Diese Markierung verschwindet nicht automatisch – sie muss nach der Bereinigung über die Search Console zur erneuten Prüfung eingereicht werden.
E-Mails kommen nicht mehr an
Wurde über den Server Spam versendet, landet die Domain auf Blacklists. Dann werden auch normale Geschäftsmails nicht mehr zugestellt – ein Problem, das oft erst Wochen später auffällt und mühsam zu beheben ist.
Rankings brechen ein
Eine Seite, die tagelang nicht erreichbar ist, verliert Positionen. Je schneller etwas Funktionierendes unter der Domain steht, desto geringer der Schaden.
Vorbeugen ist deutlich günstiger
Die Fälle, die bei uns landen, haben fast immer dieselbe Vorgeschichte: Eine Website, die vor Jahren gebaut und seitdem nicht mehr angefasst wurde.
Was hilft, ist unspektakulär: regelmäßige Updates von System und Erweiterungen, Backups, die auch wirklich getestet wurden, nicht genutzte Plugins und Themes entfernen statt nur deaktivieren, Zwei-Faktor-Authentifizierung für Administratorzugänge, und eine klare Antwort auf die Frage, wer zuständig ist.
Letzteres ist der eigentliche Knackpunkt. Technisch ist das alles kein großer Aufwand – es muss nur jemand tun.
FAQ
Wie lange dauert es, bis wir wieder online sind?
Die Landingpage steht in der Regel innerhalb kürzester Zeit, sobald Zugänge und Inhalte vorliegen. Die neue Website entsteht anschließend im normalen Projektablauf.
Können wir unsere Inhalte retten?
Meistens ja. Texte und Bilder lassen sich in den allermeisten Fällen aus dem Bestand oder aus einem Backup übernehmen. Was ohnehin überarbeitet gehört, nimmt man bei dieser Gelegenheit gleich mit.
Behalten wir unsere Domain und E-Mail-Adressen?
Ja. Beides ist vom Vorfall unabhängig, muss aber geprüft und abgesichert werden – gerade bei den Postfächern.
Müssen wir den Vorfall melden?
Sobald personenbezogene Daten betroffen sein könnten, ist das ernsthaft zu prüfen, mit einer Frist von 72 Stunden. Das ist eine rechtliche Frage, die wir nicht beantworten können – aber eine, die niemand ignorieren sollte.
Was, wenn wir an WordPress festhalten wollen?
Dann sind wir der falsche Partner, und das sagen wir auch offen. Wir arbeiten ausschließlich mit Contao. Wer bei WordPress bleiben möchte, braucht eine Agentur, die das System täglich betreut.
WordPress
Plugins
Content-Management-System
Malware
Backend
Domain
DSGVO
Backdoor